← Vue d’ensemble

Gouvernance

Chaque droit, chaque action, chaque euro, par projet

Le projet est l’unité de gouvernance de graal. On y règle qui peut faire quoi, on y lit qui a fait quoi, personne ou agent, et on y suit ce que cela coûte. Votre annuaire reste la source des identités.

Les affectations de rôles d’une organisation dans la console graal : pour chaque titulaire, utilisateur ou agent, son rôle, la ressource concernée (un projet ou l’organisation), la date d’attribution et un bouton « Révoquer ». La première ligne est le compte de service agent-mcp, marqué « Agent ».

Les affectations de rôles : chaque droit a un titulaire, une ressource et une date, et se révoque au même endroit, qu’il soit détenu par une personne ou par un agent.

Interface réelle de la console graal, non retouchée ; données de démonstration fictives (locataire energie-demo — personnes, projets et jetons inventés).

Capacités clés

Contrôler, tracer, maîtriser

Des droits fins

Rôles par projet et par ressource, attribués à une personne, à un groupe ou à un agent, et révocables d’un clic.

Votre annuaire, votre SSO

OIDC, SAML, LDAP ou Active Directory : les identités et les groupes viennent de chez vous, et l’authentification forte s’impose par organisation.

Un journal d’audit complet

Chaque action de l’API est journalisée : auteur, personne ou agent, action, ressource, résultat et adresse d’origine. Le journal s’exporte.

Des secrets chiffrés

Mots de passe, clés et jetons chiffrés au repos (AES-GCM), livrés aux runs au moment de l’exécution et jamais réaffichés en clair.

Quotas et coûts par projet

Quotas de vCPU, de mémoire et de GPU vérifiés avant chaque run ; le coût de chaque run est imputé à son projet.

Des validations humaines

Une action sensible, comme une planification en production, peut attendre l’accord d’un responsable avant de s’exécuter.

Comment ça marche

Une gouvernance qui suit le projet

  1. Étape 01

    Fédérer les identités

    Vous branchez votre annuaire ou votre fournisseur SSO. Les groupes deviennent des titulaires de rôles.

  2. Étape 02

    Attribuer

    Chaque personne, groupe ou agent reçoit un rôle sur l’organisation, un projet ou une ressource précise.

  3. Étape 03

    Contrôler

    Audit, coûts et quotas se lisent par projet ; les actions sensibles attendent une validation.

Un seul modèle de droits, pour tous les chemins

La console, l’API REST, le serveur MCP, les notebooks et le SQL passent par le même contrôle d’accès. Un droit retiré l’est partout à la fois : il n’existe pas de chemin de côté qui garderait l’accès ouvert.

Standards et intégrations

Vos standards d’identité

  • OIDC
  • SAML
  • LDAP
  • Active Directory
  • Keycloak
  • AES-GCM

Gouvernance

Ce que votre RSSI vérifie

  • Aucun droit implicite : tout accès passe par un rôle affecté
  • Un agent est un compte de service, avec ses propres rôles, révocable comme un utilisateur
  • Le journal d’audit se relit et s’exporte sans outil tiers

Questions fréquentes

Pouvons-nous utiliser notre annuaire existant ?

Oui : LDAP, Active Directory, ou tout fournisseur OIDC ou SAML. graal ne devient pas une seconde source d’identités.

Les agents ont-ils des droits à part ?

Ils ont leurs propres droits, jamais ceux de la personne qui les a créés. Un agent est un compte de service, avec un rôle sur un projet.

Comment le coût d’un projet est-il calculé ?

À partir des ressources réservées par ses runs et de la grille de prix de votre organisation, run par run.

Revoyez vos droits en démonstration

Rôles, audit et coûts sur un projet de démonstration, avec un agent parmi les titulaires.